Hack-with-Github/Awesome-Hacking · 上手攻略

  • 仓库:Hack-with-Github/Awesome-Hacking
  • 链接:https://github.com/Hack-with-Github/Awesome-Hacking
  • 分类:risk / trending
  • 作者:Jay
  • 更新:2026-07-07

这是什么

Hack-with-Github/Awesome-Hacking 是一个面向黑客、渗透测试工程师和安全研究人员的 awesome 清单聚合仓库。它本身不是工具库,而是一个索引——收录了 50+ 个细分领域的安全 awesome 列表链接,每个子列表都链接到该领域最受欢迎的专项awesome仓库。

许可为 CC0-1.0(完全公共领域),Stars 11.5 万,是安全学习领域最有影响力的入口级资源之一。

解决什么问题

安全学习最大的问题是不知道"这个领域有哪些好东西"。Awesome-Hacking 通过分类索引,把分散在 GitHub 各处的安全 awesome 列表整合到一起,让安全研究者可以快速找到自己需要的方向入口,而不用逐个搜索。

典型的找资料路径: - 想学 Web 渗透 → 找到 awesome-web-hacking 链接 → 进入专项 list - 想分析恶意软件 → 找到 awesome-malware-analysis 链接 - 想挖漏洞拿赏金 → 找到 awesome-bug-bounty 链接

仓库结构一览

Hack-with-Github/Awesome-Hacking 的 README 以表格形式列出所有子仓库,分为以下大类(2026 年 7 月快照,共 50+ 个子 list):

按攻击/防御维度: - 攻击侧:Web Hacking、Malware Analysis、Reverse Engineering、Fuzzing、Exploit Development、CI/CD Attacks、Vehicle Security、Drone Hacking、Cellular Hacking、Industrial Control System Security - 防御侧:Incident Response、Detection Engineering、DevSecOps、Threat Intelligence - 情报/OSINT:OSINT - 社会工程:Social Engineering - 密码相关:Password Cracking

按平台/语言: - Android Security、OSX and iOS Security、Node.js Security、PHP Security(参考 awesome-php)、Mainframe Hacking

按场景: - Bug Bounty、CTF(Capture The Flag)、Cyber Skills(训练靶场)、Cyber Security University - Red Teaming Toolkit、Penetration Testing(awesome-pentest

工具链: - SecLists(Daniel Miessler 的安全检查清单集)、Static Analysis(代码静态分析工具)、YARA rules - Honeypots(蜜罐资源)

其他: - Asset Discovery(资产发现)、Security(综合安全)、AppSec(应用安全学习资源)、The Art of Hacking Series、Honeypots

快速上手

第一步:确定你的学习方向

想做什么                    → 对应 awesome list
学习 Web 漏洞               → awesome-web-hacking
分析恶意软件               → awesome-malware-analysis  
学 CTF 比赛                → awesome-ctf
挖漏洞赚钱                 → awesome-bug-bounty
了解威胁情报               → awesome-threat-intelligence
加固 DevOps 流水线         → awesome-devsecops
学习社会工程               → awesome-social-engineering
做渗透测试(实战)          → awesome-pentest
防御/检测                  → awesome-detection-engineering

第二步:访问对应的子 awesome list

每个子 list 都是独立的 GitHub 仓库,格式遵循 sindresorhus/awesome 的标准——标题 + 简短描述 + 链接。

awesome-web-hacking 为例,进入后会看到按漏洞类型组织的工具列表,如 SQL 注入、XSS、CSRF、SSRF 等,每类下列出该领域最常用的开源工具并说明用途。

第三步:按推荐安装工具

大多数安全工具通过以下方式安装:

# Go 语言工具(大多数现代安全工具)
go install github.com/projectdiscovery/nuclei/v2@latest

# Python 工具(很多 PoC 脚本和分析工具)
pip install owasp-zap

# Docker 镜像(大型框架如 Metasploit)
docker run -it metasploitframework/metasploit-framework

# 直接 clone 仓库
git clone https://github.com/enaqx/awesome-pentest

⚠️ 注意:安装前确认工具用途,部分工具仅授权渗透测试场景下使用。

典型适用场景

场景一:安全学习路径规划

对安全新手而言,最好的路径是: 1. 先通过 awesome-cyber-security-universityawesome-infosec 建立认知框架 2. 再通过 awesome-ctf 练习基础技能 3. 最后选定方向(Web / Mobile / IoT / Malware)深入

场景二:渗透测试前的工具调研

接到一个 Web 渗透任务,在 Burp Suite 之外想补充哪些自动化扫描工具?查 awesome-web-hacking → 找到 nuclei(基于 YAML 模板的漏洞扫描器)、SQLMap、XSStrike 等。

场景三:Bug Bounty 入门

awesome-bug-bounty 包含漏洞赏金平台列表、知名猎人 write-up、报告模板,是入门挖洞的必读起点。

场景四:防御方了解攻击面

蓝队成员想了解红队最新工具链?读 awesome-red-teaming-toolkitawesome-detection-engineering,知己知彼。

坑与注意

  1. awesome 列表质量参差不齐:Hack-with-Github/Awesome-Hacking 本身是索引,子 list 的维护质量取决于各仓库 maintainer。一些仓库可能已停止更新,需自行判断。

  2. 工具可能有法律风险:收录的安全工具大多有合法用途,但未经授权使用(如扫描他人服务器、测试非自有系统)属于非法行为。务必在授权范围内操作。

  3. 不包含工具使用教程:Awesome list 只列"有什么",不教"怎么用"。实操还需参考各工具的官方文档或配套教程。

  4. CC0-1.0 许可证:整个列表是公共领域,无版权限制,可自由使用和分发,但也不提供任何质量保证。

  5. 英文为主:所有子列表均为英文,对中文用户有一定语言门槛。

与同类对比

项目 类型 规模 特点
Hack-with-Github/Awesome-Hacking awesome 索引 50+ 子 list 覆盖面最广,入口最全
The Art of Hacking (h4cker) 综合安全资源 ~4000+ 条目 含视频课程/Reference,体系化更强
secfigo/Awesome-Fuzzing 单领域 list ~1 个 专注模糊测试,深度更深
enaqx/awesome-pentest 渗透测试 list 较全 专注渗透测试,红队首选

核心区别:Awesome-Hacking 是"索引的索引",最适合不知道从哪开始时的第一站;确定方向后,再去对应子 list 找具体工具。

一句话推荐结论

安全学习不知道从哪开始?先收藏 Hack-with-Github/Awesome-Hacking,它把 50+ 领域的 awesome lists 整合到一起,是目前安全领域覆盖面最广的入口级资源。


来源:GitHub README(Hack-with-Github/Awesome-Hacking、awesome-pentest、awesome-malware-analysis 等子 list) 不确定处:子列表的更新频率和维护状态未在主仓库标注;CC0-1.0 许可下的内容不构成法律建议免责声明